Hack Alerta

Hackers exploram falhas críticas no SAML SSO do miniOrange para sequestrar contas de administrador do WordPress

Falhas críticas no plugin miniOrange SAML permitem takeover de admin WordPress. CVEs com CVSS 9.8 estão sendo explorados em ataques ativos.

Dois erros críticos no plugin de Single Sign-On (SSO) SAML 2.0 do miniOrange podem permitir que atacantes não autenticados façam login em sites WordPress vulneráveis como qualquer usuário existente, incluindo administradores. Os erros, rastreados como CVE-2026-61979 e CVE-2026-15981, têm pontuação CVSS de 9.8 e foram vinculados a atividades de exploração tentadas em ambiente real.

Detalhes técnicos das vulnerabilidades

O CVE-2026-61979 é uma falha de confusão de algoritmo de assinatura. O plugin aceitava o algoritmo de assinatura especificado na resposta SAML de entrada, permitindo que um atacante mudasse a verificação baseada em RSA para HMAC-SHA-1. O plugin poderia tratar uma chave pública RSA publicamente disponível como um segredo HMAC.

O segundo problema, CVE-2026-15981, decorre do tratamento inadequado do valor de retorno do openssl_verify(). O plugin tratava o resultado como um valor Booleano simples. Como -1 é avaliado como verdadeiro em PHP, uma assinatura malformada que acionou um erro do OpenSSL poderia ser erroneamente aceita como válida.

Descoberta e exploração em campo

A equipe de segurança da DigitalOcean descobriu e bloqueou atividade suspeita de sessão de administrador do WordPress originada fora de redes confiáveis. Investigadores reproduziram ambas as bypasses na edição Standard do miniOrange 16.1.9. A DigitalOcean observou tentativas de varredura de múltiplos endereços de nuvem, hospedagem, VPN e rede móvel, sugerindo exploração oportunista.

Problema de visibilidade das edições pagas

O incidente também expôs um problema de visibilidade significativo. O miniOrange distribui sete edições versionadas separadamente sob o mesmo slug do plugin. Registros de vulnerabilidade públicos inicialmente cobriam apenas a edição gratuita, deixando as edições pagas ausentes de avisos públicos. Como resultado, muitas instalações pagas poderiam parecer totalmente corrigidas, apesar de executar versões vulneráveis.

Medidas de mitigação e correção

Para a edição Standard, o miniOrange corrigiu o CVE-2026-61979 na versão 17.0.5 e o CVE-2026-15981 na versão 17.0.6. Administradores podem precisar fazer upload manual do pacote corrigido. As equipes de segurança devem identificar sua edição exata do produto e confirmar que foi atualizada para a versão corrigida pelo fornecedor.

O que os CISOs devem observar

As equipes devem revisar logs do WordPress, servidor web e identidade para sessões de administrador de endereços IP incomuns ou não confiáveis. O caso mostra por que o rastreamento de versão de plugin deve considerar edições comerciais separadas, não apenas uma lista compartilhada no WordPress.org.

Perguntas frequentes

Qual a gravidade? Crítica (CVSS 9.8). É necessário patch? Sim, atualizar para as versões 17.0.5 e 17.0.6 ou superiores.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.